Campagne npm 'btree' : malware caché dans le prototype JS, 2 millions de téléchargements hebdomadaires
đ Contexte Analyse publiĂ©e par Checkmarx Zero le 17 septembre 2026, portant sur une campagne de supply chain npm active ciblant les dĂ©veloppeurs JavaScript via un paquet malveillant nommĂ© indexed-btree, qui imite le paquet lĂ©gitime sorted-btree. đŻ Technique dâattaque principale Contrairement aux attaques classiques, ce paquet nâutilise aucun script preinstall/postinstall. Le code malveillant est dissimulĂ© directement dans la mĂ©thode prototype BTree.prototype.set, dĂ©clenchĂ©e lors de lâutilisation normale de la bibliothĂšque. Cette approche contourne les restrictions introduites par npm v12 sur les lifecycle scripts. ...